КРЕМЛЕВСКИЙ банковский троян крадет учетные данные и токены сессий из Chrome и Edge

кибербезопасность вредоносное по бразилия Kremlin расширения браузера блокчейн thehackernews.com

Обнаружена новая банковская вредоносная программа KREMLIN из Бразилии. Устанавливает вредоносные расширения браузера, использует блокчейн для скрытия C2. Защититесь от кражи данных!

Исследователи в области кибербезопасности пролили свет на ранее не документированную операцию бразильского банковского вредоносного ПО, распространяющего набор инструментов под названием KREMLIN. Лаборатория Elastic Security Labs отслеживает эту активность под кодовым названием REF9334. С мая 2025 года злоумышленник использовал приманки, имитирующие дюжину бразильских банков, и устанавливал вредоносное расширение браузера на Google Chrome и Microsoft Edge.
«Экосистема вредоносного ПО KREMLIN использует многоступенчатые загрузчики JavaScript, пользовательские установщики C++ и вредоносные расширения браузера для кражи учетных данных, токенов сеансов и конфиденциальных данных», — заявили исследователи безопасности Сирил Франсуа и Эндрю Пис в техническом отчете, опубликованном совместно с The Hacker News. «Вредоносные расширения браузера обходят механизмы целостности Chromium, манипулируя безопасными настройками (Secure Preferences) и регенерируя необходимые HMAC и зашифрованные хэши, привязанные к приложениям (App-Bound encrypted hashes)».
Отличительной особенностью операции является использование блокчейна для сокрытия инфраструктуры, контролируемой злоумышленником. Используются смарт-контракты Ethereum в качестве «мертвых ящиков» (dead drop resolvers) для динамического обновления конечных точек командно-контрольных серверов (C2) и мест размещения полезной нагрузки, чтобы предотвратить их нарушение.
Начальной точкой KREMLIN является файл JavaScript, который маскируется под банковский документ, счет-фактуру или корпоративный документ и запускается жертвой вручную. После этого происходит запуск многоступенчатого загрузчика, который продолжает работу только в том случае, если он не запущен в песочнице или виртуальной машине, загружая и устанавливая дополнительные полезные нагрузки перед запуском следующей стадии.
Вторая стадия предназначена для выполнения четырех задач: обеспечение постоянства с помощью запланированной задачи, получение местоположений для загрузки из смарт-контракта Ethereum, загрузка необходимых бинарных файлов из этих местоположений и выполнение третьей стадии. URL-адреса полезной нагрузки содержат следующие программы:
В частности, установщик C++ использует бинарный файл SentinelOne для боковой загрузки своей неподписанной основной полезной нагрузки, которая имитирует «SentinelAgentCore.dll». После запуска DLL выполняет проверки уклонения от песочниц и виртуальных машин, аналогичные загрузчику JavaScript, сканируя список запущенных процессов и проверяя свойства оборудования машины, такие как количество ЦП и объем ОЗУ.
Если какой-либо из запущенных процессов совпадает с именем в его жестко закодированном списке, и если система не имеет 2 ЦП или превышает 3 ГБ ОЗУ, вредоносное ПО прекращает свою работу. KREMLIN также обращается к тому же смарт-контракту Ethereum для получения двух доменов — volmira[.]site и zaviro[.]online — и запрашивает первый для получения версии расширения браузера («1.0.0») и идентификатора («ndpbidppejfanjbhfgjlohfanbfbklff»). Расширение называется «AVSync System Inc.».
«Перед загрузкой архива вредоносное ПО проверяет, установлено ли расширение, и, если да, сравнивает установленную версию с версией, сообщаемой сервером», — заявили исследователи. «Оно загружает расширение только в том случае, если локальная установка не найдена или версии различаются. Затем оно загружает расширение Chrome в виде ZIP-архива».
Для установки расширения в браузеры на базе Chromium используется общедоступная техника обхода целостности под названием Phantom Extension и GhostChrome-X, не активируя механизм защиты Secure Preferences. Идея заключается в изменении файла Secure Preferences, включении режима разработчика Chrome и обновлении объекта JSON «protection.macs» поддельными метаданными для регистрации вредоносного расширения Chrome.
Стоит отметить, что такой же подход был использован связанной с Китаем группой APT31 в кампании конца августа 2026 года, которая использовала набор эксплойтов BlueMoon, включающий исправленные уязвимости нулевого дня Chrome и Windows, для установки расширения браузера, крадущего учетные данные, под кодовым названием GemStone.
После установки расширения KREMLIN начинает собирать и эксфильтровать данные браузера для каждого профиля на свой C2-сервер («luizestrelhashapr[.]online:443»), но только после запроса обширного доступа к вкладкам браузера, файлам cookie, хранилищу и API webRequest. Он также генерирует уникальный идентификатор жертвы, который сохраняется в хранилище браузера и включается в коммуникации C2.
Расширение поддерживает следующие команды после установления WebSocket-канала с C2-сервером:
Помимо WebSocket, расширение периодически опрашивает конечную точку «/google_api/» посредством запросов, маскирующихся под получение файлов CSS. Каждый из этих путей сопоставлен с определенной командой:
Предполагается, что злоумышленники, стоящие за KREMLIN, активны как минимум с мая 2025 года, включая установку вредоносных расширений браузера и распространение готовых троянов, таких как Pulsar RAT и Remcos RAT. Переход на смарт-контракты Ethereum произошел 19 мая 2026 года. В общей сложности группе приписано семь различных кампаний с 16 июня 2025 года.
В рамках своего механизма противодействия песочницам вредоносное ПО выполняет проверку сетевого «канареечного» домена, пытаясь загрузить страницу с незарегистрированного домена. Другими словами, если оно получает действительный ответ, это, вероятно, указывает на песочницу, имитирующую сетевое соединение. В таком сценарии вредоносное ПО намеренно завершает работу.
Elastic сообщила, что зарегистрировала домен «канареечного» домена и выявила 1515 зараженных систем, пытающихся подключиться к нему. Более 98% систем геолоцированы в Бразилии.
«Таким образом, хотя эти системы по-прежнему заражены конечным компонентом KREMLIN, это временно ухудшило и манипулировало защитными механизмами кампании и может предоставить защитникам дополнительное время для выявления и устранения зараженных конечных точек», — заявили в Elastic.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: